firewall en poorten

Pagina: 1
Acties:
  • 149 views sinds 30-01-2008
  • Reageer

  • x-wolf
  • Registratie: December 2000
  • Laatst online: 01-05-2024
Aangezien ik denk dat mijn vorige config is gehacked vind ik het nu nog belangrijker dat mijn firewall goed werkt :)

Ik gebruik RedHat 7.0 met ipchains als firewall. Alle lage/standaard poorten staan op REJECT. Toen ik vanochtend in mijn log keek zag ik echter dat er de poorten 4340/3850/3863 en nog wat van die hoge poorten bekeken zijn door verschillende ip-adressen. Als ik echter alle poorten boven 1024 REJECT dan werkt de inetrouting niet meer (en das dus een beetje een overdreven beveiliging :) ). Welke poorten zijn nou echt belangrijk om af te sluiten en hoe erg is het dat mensen op die poorten scannen?

/edit
wilde er nog ff bij vermelden dat ik de search heb gebruikt maar daar niet veel wijzer uit werd. Overigens heb ik het maar in NT geplaatst omdat een algemene beveiligingsvraag betreft die ook voor windowscompu's geldt. Mochten de mods dit toch als NOS beoordelen dan moeten jullie dit maar verplaatsen :9~

  • Whizzer
  • Registratie: November 2000
  • Laatst online: 16-08 21:58

Whizzer

Flappie!

Mijn persoonlijke mening is niet dat je enkele gevaarlijke poorten dicht moet zetten, maar alleen gebruikte poorten open zetten...

Een lijst met waar de meeste poorten voor gebruikt worden, kun je hier vinden.

Daar staan natuurlijk niet de bekende proggies bij voor de script kiddies, maar aan de hand van de lijst kun je makkelijker een begin maken aan een firewall die open staat voor alleen de poorten die jij wil

Ik ben geweldig.. en bescheiden! En dat siert me...


  • x-wolf
  • Registratie: December 2000
  • Laatst online: 01-05-2024
Bedankt voor je advies. Ga ik eens bekijken alleen werkt de link niet ;)

  • Whizzer
  • Registratie: November 2000
  • Laatst online: 16-08 21:58

Whizzer

Flappie!

Tja, de webpagina van IANA hapert de laatste tijd nogal eens...

tip: Als ie het een keer doet, effe alles selecteren en opslaan op je pjoeter...

edit:

Anders moet je ook eens even hier kijken...

Ik ben geweldig.. en bescheiden! En dat siert me...


  • x-wolf
  • Registratie: December 2000
  • Laatst online: 01-05-2024
Heb een hele lijst gevonden met poortnrs. Ik kan alleen niet vinden welke nou open moet staan voor inetrouting. Als ik nl. alle poortnrs. boven 1024 REJECT dan werkt mijn inet op de clients niet meer. Iemand enig idee welke poort ik daarvoor open moet zetten? (de rest sluit ik dan af) :)

  • x-wolf
  • Registratie: December 2000
  • Laatst online: 01-05-2024
Ben nog wat aan het experimenteren geslagen maar kom er toch niet uit welke poort ik boven de 1024 open moet laten voor het delen van inet? Iemand enig idee?
Op dit moment heb ik 2049 en 6000 tot 6010 al op REJECT staan omdat dit nfs/X poorten zijn (en daar hebben mensen buiten mijn ip-adres niets mee te maken :)

  • x-wolf
  • Registratie: December 2000
  • Laatst online: 01-05-2024
Ok. Laat ik het anders vragen :)

Welke poorten hebben jullie dichtgezet op je router?

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Daar gaan we :)

IP
--

Blokkeer alles.
Open eventuele protocollen als GRE of IPv6-over-IPv4

TCP
---

Blokkeer alles.
Open uitgaande data
Open binnenkomende ESTABLISHED data
Open binnenkomende SETUP data waar nodig

Established = TCP-verbinding is tot stand gebracht.
Setup = TCP-verbinding -wordt- tot stand gebracht

(voetnote: als jij bijv. verbinding maakt met tweakers.net, dan stuur je TCP-pakketje met een SYN flag en target-port 80 naar tweakers.net. Die stuurt dan een pakket trug met SYN/ACK flags en source-port 80 en target-port jouw sourceport (en nog wat andere rotzooi). Daarna sturen beide machines pakketen met de ACK flag totdat de verbinding verbroken wordt dmv FIN of RST)

UDP
---

Blokkeer alle UDP
Open dmv keep-state uitgaande paketten en de daarbij horende inkomende paketten
Open bepaalde poorten die je nodig acht (bijv 53, dns)


ICMP (als we toch bezig zijn)
----

Blokkeer eventueel icmptypes 4, 5, 8, 9, 10 inkomend

4 = source quench
5 = redirect
8 = echo request
9 = router advertisement
10 = router solicitation

Zo zou het ongeveer duidelijk moeten zijn :)
Pagina: 1